SAP Security Evaluation als erster Schritt
Würden Sie ungewöhnliche oder kritische Datenzugriffe heute tatsächlich bemerken?
Schwachstellen kennen, bevor sie zum Vorfall werden.
Ist Ihnen bekannt, dass aufgrund regulatorischer Anforderungen wie NIS2 ein Meldeprozess notwendig ist?
Die SAP Security Evaluation prüft Ihre Systemlandschaft strukturiert auf technische Schwachstellen von RFC-Schnittstellen über Transportwege bis zur Netzwerksegmentierung und liefert eine priorisierte Grundlage für alle weiteren Maßnahmen.
Ausgangslage
Typische Herausforderungen bei Security, Monitoring & Audit
Unbemerkte kritische Aktivitäten
Erkennen Sie ohne Realtime Monitoring kritische Aktivitäten wie Datenzugriffe, kritische Transporte oder auffällige RFC-Aufrufe, wenn das Risiko eintritt?
Schwachstellen ohne Priorisierung
Schnittstellen und Systemeinstellungen werden geprüft, aber ohne Priorisierung bleibt unklar, was zuerst behandelt werden muss.
Fehlende Nachweisfähigkeit
Kontrollen werden erst unter Prüfungsdruck rekonstruiert und sind jederzeit nachweisbar und wirksam? Was fehlt, ist die reproduzierbare Auswertung, die dieselbe Kontrolle in einem Jahr erneut belegen kann.
Bevor Sie starten
Was Sie sich vor der nächsten Prüfung fragen sollten
- Würden wir einen kritischen, ungewöhnlichen Datenzugriff heute in Echtzeit bemerken?
- Ist bekannt, welche unserer RFC-Schnittstellen und Transportwege ein erhöhtes Risiko darstellen?
- Haben wir ein dokumentiertes Security-Handbuch, das im Ernstfall tatsächlich genutzt wird?
- Sind Data Owner für unsere kritischen SAP-Daten benannt und ihre Verantwortlichkeiten dokumentiert?
- Würde unser Self-Audit einer externen ITGC-Prüfung standhalten?
Unser Ansatz
Von der technischen Härtung zur geprüften Governance
Evaluation
Security Evaluation, RFC Interface Evaluation und Technical System Check als technische Bestandsaufnahme.
Härtung
RFC-Autorisierung, Netzwerksegmentierung und Transport Scanning für kritische Objekte.
Monitoring
Security-Event-Monitoring, Echtzeit-Benachrichtigung, Data-Access- und Download-Monitoring. Auf Wunsch als Managed Service.
Audit-Fähigkeit
Self-Audit, Data-Owner-Konzeption und übergreifendes Security-Konzept, dokumentiert im Security Handbook.
Leistungsbereiche
Zwei Bereiche im Vergleich
Gehärtete Systeme, Echtzeit-Monitoring und prüfbare Governance gehören zusammen. Der Einstieg richtet sich danach, ob zuerst die Technik oder der Nachweis drängt.
| Technische Absicherung & Monitoring | Audit, Governance & Operating Model | |
|---|---|---|
|
Kernfrage
|
Erkennen wir kritische Aktivitäten technisch und rechtzeitig?
|
Können wir unsere Kontrollen jederzeit nachweisen?
|
|
Beispiel-Services
|
Security Evaluation, Technical System Check, RFC Interface Evaluation, Netzwerksegmentierung, Transport Scanning, Event Monitoring, Data Download Monitoring, Datenmaskierung
|
SAP Self-Audit · ITGC-Readiness · Data-Owner-Konzeption & Workshop · Security- und Berechtigungskonzept · Security Handbook
|
|
Typischer Auslöser
|
Fehlendes Monitoring, unklare Schnittstellensicherheit
|
Bevorstehendes Audit, unklare Verantwortlichkeiten
|
Eingesetzte Technologien
SAP Process Control
Automatisierung interner Kontrollen mit dokumentierter Nachweisführung, anschlussfähig an bestehende IKS-Strukturen.
SAP Enterprise Threat Detection
Korrelation von Systemereignissen über mehrere Systeme, um Angriffsmuster statt Einzelereignisse zu erkennen.
SecurityBridge
Prüfabdeckung über Betriebssystem, Datenbank und Anwendung. Entscheidend ist weniger die Menge der verfügbaren Prüfungen als die Auswahl der für Ihre Landschaft relevanten und das Alert-Tuning, das False Positives reduziert. Anbindung an bestehende SIEM-Strukturen möglich.
Pathlock Threat Detection
Es handelt sich um eine spezialisierte Cybersicherheitslösung zur Echtzeit-Überwachung und Erkennung interner und externer Bedrohungen in unternehmenskritischen ERP- und Geschäftsanwendungen.
Differenzierung
Was diesen Ansatz von punktuellem Monitoring unterscheidet
Technik und Nachweis gemeinsam
Monitoring wird nicht isoliert aufgebaut, sondern direkt mit Audit- und Governance-Anforderungen verzahnt.
Breite Prüfabdeckung
SecurityBridge deckt mit über 2.000 kontinuierlich wachsenden Prüfungen Betriebssystem, Datenbank und Anwendung ab.
Vom Self-Audit zur externen Prüfung
Security Handbook und Data-Owner-Konzept halten auch externen ITGC-Prüfungen stand.
Häufige Fragen
Was ist SAP Security Event Monitoring?
Die laufende Überwachung kritischer Systemaktivitäten in SAP, etwa ungewöhnlicher Datenzugriffe oder Datendownloads, mit dem Ziel, Vorfälle in Echtzeit statt nachträglich zu erkennen. AKQUINET bietet das auch als Managed Service an.
Was ist der Unterschied zwischen Security Audit Log und SAP Enterprise Threat Detection?
Das Security Audit Log ist die Protokollfunktion im SAP-System selbst: Es zeichnet definierte Ereignisse auf, wertet sie aber nicht aus. Enterprise Threat Detection sammelt solche Protokolle aus mehreren Systemen, korreliert sie und erkennt Muster über Systemgrenzen hinweg. Das Log ist die Datenquelle, ETD die Auswertungsebene.
Wie lange müssen sicherheitsrelevante SAP-Logs aufbewahrt werden?
Es gibt keine einheitliche Frist. Maßgeblich sind Aufbewahrungspflichten, die Anforderungen Ihrer Prüfer*innen und der Grundsatz der Datenminimierung, sicherheitsrelevante Protokolle enthalten personenbezogene Daten. In der Praxis wird die Frist gemeinsam mit Revision und Datenschutz festgelegt und im Security Handbook dokumentiert. Für die verbindliche Bewertung ziehen Sie bitte Ihre Rechts- und Datenschutzfunktion hinzu.
Was ist ein SAP Self-Audit und wofür wird es gebraucht?
Eine strukturierte Eigenprüfung von Systemkonfiguration, Kontrollen und Dokumentation nach denselben Kriterien, die eine externe Prüfung anlegt. Zweck ist, Findings zu kennen und zu behandeln, bevor sie im Prüfbericht stehen.
Was bedeutet ITGC-Readiness?
Die IT General Controls sind die übergreifenden IT-Kontrollen, die Wirtschaftsprüfer*innen im Rahmen der Jahresabschlussprüfung betrachten, Zugriffsschutz, Änderungsmanagement, Betrieb. ITGC-Readiness heißt, dass diese Kontrollen wirksam sind und in einer Form dokumentiert sind, die der Prüfung als Nachweis genügt.
Was ist der Unterschied zwischen Transport Scanning und Netzwerksegmentierung?
Transport Scanning prüft Änderungen, bevor sie ins Produktivsystem gelangen, etwa auf kritische Objekte oder unerwünschten Code. Netzwerksegmentierung begrenzt, welche Systeme und Netze überhaupt miteinander kommunizieren dürfen. Das eine kontrolliert Inhalte, das andere Wege.
Brauchen wir Monitoring, wenn wir bereits ein Berechtigungskonzept haben?
Ja. Ein Berechtigungskonzept legt fest, was erlaubt ist; Monitoring zeigt, was tatsächlich passiert, auch innerhalb der erlaubten Grenzen. Ein Nutzer mit legitimer Berechtigung kann ungewöhnliche Datenmengen exportieren, ohne dass eine Regel verletzt wird.
Unser Experte
Michael Müllner
Geschäftsführer
Beratung Security & Compliance Services